Datenschutzerklärung
Stand: 10. Oktober 2026
Kurz gesagt: Postwacht speichert nur, was für einen Test nötig ist, und löscht es automatisch. Es gibt kein Tracking, keine Werbung, keine Analyse-Dienste und keine Weitergabe zu Werbezwecken. Die Server stehen in Deutschland.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Timo KesselDülkener Straße 2
41068 Mönchengladbach
E-Mail: kontakt@betreuung-kessel.de
Telefon: 0151 296 40 627
Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Bei Fragen zum Datenschutz wende dich direkt an die oben genannte Adresse.
2. Welche Daten wann anfallen
- Beim Besuch der Website: technisch notwendige Verbindungsdaten und ein Sitzungs-Cookie. Es werden keine Zugriffsprotokolle mit IP-Adressen gespeichert.
- Beim Erzeugen einer Testadresse: ein nicht umkehrbarer Hashwert deiner IP-Adresse, um Missbrauch zu begrenzen.
- Beim Senden einer Testmail: die vollständige Mail und die Verbindungsdaten des absendenden Mailservers.
- Mit Konto: deine E-Mail-Adresse, ein Hash deines Passworts, optional die Zwei-Faktor-Daten und die Zuordnung deiner Tests.
3. Server und Hosting
Postwacht läuft vollständig auf eigenen Systemen in einem Rechenzentrum in Frankfurt am Main, Deutschland. Es werden keine Content-Delivery-Netzwerke, keine externen Schriftarten, keine externen Skripte und keine Cloud-Analysedienste eingebunden.
Die Namensauflösung (DNS) der Domain postwacht.de wird über die Nameserver von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) bereitgestellt. Dabei leitet Cloudflare keinen Datenverkehr der Website weiter (kein Proxy); Cloudflare beantwortet nur die Frage, unter welcher IP-Adresse der Server erreichbar ist. Diese Anfragen stellt in der Regel nicht dein Gerät direkt, sondern der DNS-Resolver deines Internetanbieters. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.
Die TLS-Zertifikate für die verschlüsselte Verbindung stammen von Let's Encrypt (Internet Security Research Group, USA). Beim Aufruf der Website werden dabei keine Daten von dir an Let's Encrypt übermittelt.
4. Aufruf der Website
Beim Aufruf der Website verarbeitet der Server zwangsläufig deine IP-Adresse, die aufgerufene Adresse, Datum und Uhrzeit sowie technische Angaben deines Browsers, um die Seite ausliefern zu können. Diese Daten werden nicht in Zugriffsprotokollen gespeichert. Nur bei technischen Fehlern können Fehlermeldungen ohne Bezug zu Besuchern protokolliert werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der technischen Bereitstellung der Website.
5. Cookies
Postwacht setzt genau ein Cookie: mt_session. Es enthält in signierter Form einen Schutzwert gegen gefälschte Formularübermittlungen (CSRF-Schutz) und, wenn du angemeldet bist, die Kennung deines Kontos. Es ist bis zu 30 Tage gültig oder bis du dich abmeldest.
Das Cookie ist für die Nutzung unbedingt erforderlich. Die Speicherung erfolgt daher ohne Einwilligung nach § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b und f DSGVO. Tracking-, Werbe- oder Statistik-Cookies werden nicht verwendet, deshalb gibt es auch kein Cookie-Banner.
6. Durchführung eines Tests
Was gespeichert wird
Wenn du eine Mail an eine Testadresse (…@in.postwacht.de) schickst, speichert Postwacht:
- die vollständige Mail mit allen Kopfzeilen, Text, HTML, Bildern und Anhängen,
- Absender- und Empfängeradresse aus der Übertragung (Envelope),
- Verbindungsdaten des absendenden Mailservers: IP-Adresse, Hostname, HELO-Name, Verschlüsselungsprotokoll,
- die Ergebnisse aller Prüfungen und die daraus berechnete Bewertung.
Die Mail wird verschlüsselt abgelegt und ausschließlich automatisch ausgewertet. Niemand liest die Mail, außer bei einem konkreten technischen Fehler oder Missbrauchsverdacht.
Wer den Bericht sehen kann
Jeder Test hat eine zufällige, nicht erratbare Adresse. Wer diese Adresse kennt, kann den Bericht und die Original-Mail abrufen. Gib den Link daher nur weiter, wenn du das möchtest. Testberichte werden für Suchmaschinen gesperrt.
Bitte beachten
Schicke möglichst Mails mit Testinhalten. Enthält deine Mail personenbezogene Daten Dritter, etwa echte Empfängerlisten oder Kundendaten, bist du dafür verantwortlich, dass du sie zu diesem Zweck verwenden darfst.
Speicherdauer und Rechtsgrundlage
Die Original-Mail wird nach 7 Tagen gelöscht. Der Bericht bleibt ohne Konto 7 Tage, mit Konto 30 Tage abrufbar und wird danach vollständig gelöscht. Die Löschung läuft automatisch alle 30 Minuten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Verarbeitung für die von dir angeforderte Prüfung erforderlich ist.
7. Prüfungen mit Diensten Dritter
Für einige Prüfungen muss Postwacht Informationen aus der Testmail bei externen Stellen abfragen. Dabei werden nie die ganze Mail oder deine IP-Adresse als Website-Besucher übermittelt.
- DNS-Abfragen: Um SPF, DKIM, DMARC, MTA-STS, BIMI und Reverse DNS zu prüfen, fragt Postwacht die öffentlichen DNS-Einträge der beteiligten Domains und Server ab. Das läuft über einen eigenen Resolver direkt bei den zuständigen Nameservern.
- Sperrlisten (DNSBL): Die IP-Adresse des absendenden Mailservers sowie die Domains aus Absender und Links werden bei Sperrlisten-Betreibern abgefragt: Spamhaus, Barracuda Networks, SpamCop (Cisco), UCEPROTECT, PSBL, Mailspike, NiX Spam (manitu), GBUdb, SURBL und URIBL. Einige davon haben ihren Sitz außerhalb der EU, unter anderem in den USA. Übermittelt wird nur die jeweilige IP-Adresse oder Domain im Rahmen einer DNS-Abfrage.
- Erreichbarkeit von Links: Bis zu 30 Links aus der Mail werden mit einer einfachen HEAD-Anfrage aufgerufen, um defekte Links zu erkennen. Der jeweilige Webserver sieht dabei die Anfrage des Postwacht-Servers, nicht deine. Links zum Abmelden, Bestätigen oder Anmelden werden grundsätzlich nicht aufgerufen, damit ein Test keine Aktion auslöst. Links zu internen Netzen werden ebenfalls nicht aufgerufen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Sperrlisten-Abfragen zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer aussagekräftigen Zustellbarkeitsprüfung.
8. Kostenloses Konto
Für ein Konto brauchst du eine E-Mail-Adresse und ein Passwort. Gespeichert werden:
- deine E-Mail-Adresse, der Zeitpunkt der Anlage, der Bestätigung und der letzten Anmeldung,
- dein Passwort ausschließlich als Argon2id-Hash. Das Passwort selbst kennt niemand, auch der Anbieter nicht.
- wenn du die Zwei-Faktor-Anmeldung einschaltest: den geheimen Schlüssel für deine Authenticator-App (verschlüsselt) und deine Wiederherstellungscodes (nur als Hash),
- die Zuordnung deiner Tests zum Konto, damit du sie vergleichen kannst.
Damit niemand fremde Adressen registriert, musst du deine Adresse über einen Link bestätigen. Für „Passwort vergessen“ schicken wir ebenfalls einen Link. Beide Links speichern wir nur als Hash; sie sind 24 Stunden bzw. 30 Minuten gültig, nur einmal nutzbar und werden spätestens einen Tag nach Ablauf gelöscht. Wenn du Passwort oder Zwei-Faktor-Einstellungen änderst, bekommst du zur Sicherheit eine Hinweis-Mail.
Um Passwörter vor dem Durchprobieren zu schützen, zählen wir fehlgeschlagene Anmeldeversuche je IP-Hash und je E-Mail-Hash für eine Stunde.
Alle Mails des Dienstes werden über den eigenen Mailserver des Anbieters (web.tkessel.de) verschickt.
Dein Konto bleibt bestehen, bis du es löschst. Unter „Mein Konto“ kannst du es jederzeit selbst löschen; dabei werden alle zugehörigen Tests und Mails sofort entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. Schutz vor Missbrauch
Ohne Anmeldung sind 3 Tests pro Tag möglich, mit Konto 20. Um diese Grenze durchzusetzen, wird aus deiner IP-Adresse zusammen mit einem geheimen Schlüssel ein nicht umkehrbarer Hashwert gebildet. Dieser Zähler wird nach spätestens 25 Stunden gelöscht. Zusätzlich wird der Hashwert mit dem jeweiligen Test gespeichert und mit ihm gelöscht.
Der Mailserver begrenzt außerdem die Zahl der Verbindungen pro absendendem Server. Seine Betriebsprotokolle enthalten die IP-Adressen absendender Mailserver; sie dienen der Fehlersuche und Abwehr von Angriffen und werden größenabhängig automatisch überschrieben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einem stabilen, missbrauchsfreien Betrieb.
10. Kontakt per E-Mail
Wenn du per E-Mail Kontakt aufnimmst, werden deine Angaben zur Bearbeitung der Anfrage gespeichert und gelöscht, sobald sie erledigt ist und keine gesetzlichen Aufbewahrungspflichten bestehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder f DSGVO.
11. Speicherdauer im Überblick
| Daten | Löschung |
|---|---|
| Original-Testmail | nach 7 Tagen |
| Testbericht ohne Konto | nach 7 Tagen |
| Testbericht mit Konto | nach 30 Tagen oder mit Löschung des Kontos |
| IP-Hash für das Tageslimit | nach spätestens 25 Stunden |
| Bestätigungs- und Passwort-Links (Hash) | einen Tag nach Ablauf |
| Zähler für Anmeldeversuche | nach einer Stunde |
| Konto (E-Mail-Adresse, Passwort-Hash, Zwei-Faktor-Daten) | mit Löschung durch dich |
| Sitzungs-Cookie | nach 30 Tagen oder beim Abmelden |
12. Empfänger und Drittländer
Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Empfänger sind nur die in Abschnitt 3 und 7 genannten Stellen im dort beschriebenen Umfang. Bei Sperrlisten-Betreibern außerhalb der EU erfolgt die Übermittlung, weil sie für die von dir angeforderte Prüfung erforderlich ist (Art. 49 Abs. 1 lit. b DSGVO); übermittelt wird nur die IP-Adresse des Mailservers oder eine Domain. Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Die Bewertung bezieht sich ausschließlich auf die technische Beschaffenheit der Testmail.
13. Datensicherheit
- Die Website ist nur verschlüsselt (HTTPS) erreichbar. Der Mailserver bietet verschlüsselte Übertragung (STARTTLS) an.
- Testmails werden verschlüsselt gespeichert.
- Die Verwaltung der Server ist nur über ein abgeschottetes VPN möglich.
- Die Systeme werden nachts vollständig gesichert. In den Sicherungen enthaltene Daten werden spätestens mit dem Ablauf der Sicherung (14 Tage) entfernt.
14. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wende dich dazu an die Kontaktadresse in Abschnitt 1. Viele Rechte kannst du auch selbst ausüben: Jeder Bericht lässt sich als JSON herunterladen, und dein Konto kannst du jederzeit löschen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
15. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Siehe auch: Nutzungsbedingungen · Impressum